CRA-ASSESSMENT.md

April 21, 2026 Β· View on GitHub

Hack23 Logo

πŸ›‘οΈ Hack23 Homepage β€” CRA Conformity Assessment

Evidence-Driven Conformity Through Systematic Assessment
EU Cyber Resilience Act Compliance for Corporate Website

Owner Version Effective Date Review Cycle

License OpenSSF Scorecard Verify and Deploy

πŸ“‹ Document Owner: CEO | πŸ“„ Version: 1.1 | πŸ“… Last Updated: 2026-04-21 (UTC) πŸ”„ Review Cycle: Quarterly | ⏰ Next Review: 2026-07-21 🏷️ Classification: Public Low Standard


🎯 Purpose Statement

This CRA conformity assessment documents how the Hack23 Homepage (hack23.com) addresses EU Cyber Resilience Act requirements through systematic self-assessment. As a static HTML/CSS website with no server-side code, backend database, or user data processing, the homepage has a minimal attack surface and low CRA risk profile.

As a cybersecurity consulting company, Hack23 AB applies the same rigorous assessment methodology to its own corporate website, demonstrating the security-first approach that clients can expect from our consulting services.

β€” James Pether SΓΆrling, CEO/Founder


DocumentFocusDescription
πŸ›οΈ ArchitectureC4 ModelSystem structure and deployment
πŸ›‘οΈ Security ArchitectureSecurityDefense-in-depth security controls
🎯 Threat ModelThreatsSTRIDE/MITRE ATT&CK threat analysis
πŸ“Š Data ModelDataContent model and data structures
πŸ”„ FlowchartProcessesCI/CD and content workflows
πŸ“ˆ State DiagramStatesDeployment and content lifecycle
🧠 MindmapConceptsSystem conceptual relationships
πŸ’Ό SWOTStrategyStrategic analysis
πŸ”„ WorkflowsCI/CDGitHub Actions workflow documentation (10 workflows)
πŸ”„ BCP PlanResilienceBusiness continuity & recovery
πŸ’° Financial & Security PlanCostTCO & security investment
πŸ”š End-of-Life StrategyLifecycleTechnology lifecycle management
🏷️ ClassificationDataSecurity classification framework

πŸ“š Reference Implementations

The following Hack23 AB projects demonstrate completed CRA assessments:

πŸš€ ProjectπŸ“¦ Product Type🏷️ CRA ClassificationπŸ“‹ Assessment StatusπŸ”— Reference Link
πŸ•΅οΈ CIA (Citizen Intelligence Agency)Political transparency platformStandard (Non-commercial OSS)βœ… CompleteπŸ“„ CRA Assessment
⚫ Black TrigramKorean martial arts gameStandard (Non-commercial OSS)βœ… CompleteπŸ“„ CRA Assessment
πŸ›‘οΈ CIA Compliance ManagerCompliance automation toolStandard (Non-commercial OSS)βœ… CompleteπŸ“„ CRA Assessment
🌐 Hack23 HomepageCorporate websiteStandard (Non-commercial OSS)βœ… CompleteThis document

1️⃣ Project Identification

Supports CRA Annex V Β§ 1 - Product Description Requirements

FieldValue
πŸ“¦ ProductHack23 Homepage (hack23.com)
🏷️ VersionContinuous deployment from main branch
πŸ”— Repositoryhttps://github.com/Hack23/homepage
πŸ“§ Security Contactsecurity@hack23.org
🎯 PurposeCorporate website (1,353 HTML files = 105 English source pages localised across 14 languages) showcasing Hack23 AB's cybersecurity consulting services, 7 open-source projects, and the public ISMS portfolio (transparency-by-design)

πŸ“‹ Evidence Links:

  • πŸ—οΈ System Architecture: ARCHITECTURE.md β€” Complete C4 model architecture
  • πŸ” Security Architecture: SECURITY_ARCHITECTURE.md β€” Defense-in-depth security implementation
  • πŸ›‘οΈ Future Security Vision: FUTURE_SECURITY_ARCHITECTURE.md β€” Security enhancement roadmap
  • 🎯 Threat Model: THREAT_MODEL.md β€” STRIDE/MITRE ATT&CK threat analysis
  • πŸ“Š Data Architecture: DATA_MODEL.md β€” Content model and data structures
  • πŸ”„ Process Workflows: FLOWCHART.md β€” CI/CD and content workflows
  • πŸ”§ CI/CD Workflows: WORKFLOWS.md β€” GitHub Actions pipeline documentation
  • 🧠 System Overview: MINDMAP.md β€” Conceptual system relationships
  • 🎯 Strategic Analysis: SWOT.md β€” Strategic assessment

πŸ“Š Project Status & Quality Badges:

GitHub Release OpenSSF Scorecard SLSA 3


2️⃣ CRA Scope & Classification

Supports CRA Article 6 - Scope and Article 7 - Product Classification Assessment

🏒 CRA Applicability:

Non-commercial OSS

🌐 Distribution Method:

Community

πŸ“‹ CRA Classification:

Standard

πŸ“ CRA Scope Justification: The Hack23 Homepage is a static HTML/CSS website with no server-side code execution, no database, no user authentication, and no personal data processing. It serves purely informational content via AWS S3 + CloudFront CDN. As non-commercial open-source software distributed via GitHub under Apache 2.0 license, it falls under non-commercial OSS with Standard CRA classification enabling self-assessment approach.

πŸ“‹ Classification Evidence:

πŸ” Minimal Attack Surface:

  • No server-side code execution (static HTML/CSS only)
  • No user input processing (no forms, no JavaScript input handling)
  • No authentication or session management
  • No database or data persistence
  • No API endpoints
  • Content served read-only via CDN

3️⃣ Technical Documentation

Supports CRA Annex V Β§ 2 - Technical Documentation Requirements

πŸ—οΈ CRA Technical AreaπŸ“ Implementation SummaryπŸ“‹ Evidence Location
🎨 Product Architecture (Annex V § 2.1)Static HTML5/CSS3 website deployed on AWS S3 + CloudFront CDN with C4 architecture documentationARCHITECTURE.md + SECURITY_ARCHITECTURE.md + MINDMAP.md
πŸ“¦ SBOM & Components (Annex I Β§ 1.1)Minimal dependencies (static HTML/CSS, Node.js build tools for minification). SLSA Level 3 build attestations for releasesGitHub Attestations + Latest Release
πŸ” Cybersecurity Controls (Annex I Β§ 1.2)No server-side code; security via AWS CloudFront (TLS 1.3, security headers, DDoS protection), GitHub Actions hardening (StepSecurity), supply chain security (OpenSSF Scorecard)SECURITY_ARCHITECTURE.md + THREAT_MODEL.md
πŸ›‘οΈ Supply Chain Security (Annex I Β§ 1.3)SLSA Level 3 attestations, Dependabot automation, OpenSSF Scorecard monitoring, SHA-pinned GitHub ActionsWORKFLOWS.md + OpenSSF Scorecard
πŸ”„ Update Mechanism (Annex I Β§ 1.4)Continuous deployment via GitHub Actions with automated security scanning (CodeQL, dependency review), OWASP ZAP full scan post-deploymentWORKFLOWS.md + FLOWCHART.md
πŸ“Š Security Monitoring (Annex I Β§ 1.5)OpenSSF Scorecard supply chain monitoring, GitHub Security Advisories, Dependabot alerts, OWASP ZAP scheduled scans, CloudFront access loggingSECURITY_ARCHITECTURE.md
🏷️ Data Protection (Annex I § 2.1)No personal data processed. Static content only. AWS S3 AES-256 encryption at rest, TLS 1.3 in transit. Data classification per ISMS frameworkDATA_MODEL.md + CLASSIFICATION.md
πŸ“š User Guidance (Annex I Β§ 2.2)Comprehensive README, architecture documentation, security architecture, threat model, and ISMS policy referencesREADME.md + SECURITY_ARCHITECTURE.md
πŸ” Vulnerability Disclosure (Annex I Β§ 2.3)Public vulnerability disclosure policy via GitHub Security Advisories with coordinated disclosure processSECURITY.md + Vulnerability Management Policy

πŸ“‹ ISMS Integration:


4️⃣ Risk Assessment

Supports CRA Annex V Β§ 3 - Risk Assessment Documentation

Reference: πŸ“Š Risk Assessment Methodology and ⚠️ Risk Register

🚨 CRA Risk Category🎯 AssetπŸ“Š LikelihoodπŸ’₯ Impact (C/I/A)πŸ›‘οΈ CRA Control Implementationβš–οΈ ResidualπŸ“‹ Evidence
Supply Chain Attack (Art. 11)Build pipeline & npm dependenciesLM/M/LSLSA Level 3, Dependabot, OpenSSF Scorecard, SHA-pinned actions, StepSecurity harden-runnerVLWORKFLOWS.md + Scorecard
Content Tampering (Art. 11)HTML/CSS website contentLL/M/LS3 versioning, CloudFront origin access, branch protection, PR reviews, CI validationVLSECURITY_ARCHITECTURE.md
CDN/Infrastructure Attack (Art. 11)AWS CloudFront/S3VLL/L/MAWS managed security, TLS 1.3, DDoS protection (Shield Standard), security headersVLSECURITY_ARCHITECTURE.md
CI/CD Pipeline Compromise (Art. 11)GitHub Actions workflowsLL/M/LLeast-privilege OIDC, hardened runners, pinned actions, branch protection rulesVLWORKFLOWS.md
Website Defacement (Art. 11)Public website contentLL/M/LS3 bucket policy (no public write), CloudFront OAI, Git-based content control, automated backupsVLSECURITY_ARCHITECTURE.md

πŸ“Š Risk Assessment Summary:

  • Overall Risk Level: Very Low
  • Primary Justification: Static website with no server-side code, no user data processing, no authentication, served via managed AWS infrastructure with comprehensive supply chain security controls

5️⃣ Essential Cybersecurity Requirements

Supports CRA Annex I - Essential Cybersecurity Requirements Assessment

Annex I Part I β€” Security Properties

#RequirementApplicabilityImplementationStatus
1.1Products designed without known exploitable vulnerabilitiesβœ… ApplicableStatic HTML/CSS only; CodeQL SAST, OWASP ZAP DAST scanning; Dependabot SCACompliant
1.2Secure default configurationβœ… ApplicableNo configuration required by users; secure defaults in AWS CloudFront (TLS 1.3, security headers)Compliant
1.3Protection against unauthorized access⚠️ LimitedNo user authentication needed; AWS IAM with OIDC for deployment; S3 bucket policy prevents unauthorized writesCompliant
1.4Protect confidentiality of data⚠️ LimitedAll content is public by design; no confidential data stored; TLS 1.3 in transit, AES-256 at restCompliant
1.5Protect integrity of dataβœ… ApplicableGit version control, S3 versioning, CloudFront origin access identity, CI validation pipelineCompliant
1.6Minimize data processingβœ… ApplicableNo personal data collected or processed; privacy-first design with no analytics trackingCompliant
1.7Protect availabilityβœ… ApplicableCloudFront CDN with 400+ edge locations; Route53 health checks; GitHub Pages DR fallbackCompliant
1.8Minimize negative impact on other servicesβœ… ApplicableStatic website cannot affect other services; no outbound connections; no API calls from served contentCompliant

Annex I Part II β€” Vulnerability Handling

#RequirementImplementationStatus
2.1Identify and document vulnerabilitiesCodeQL SAST, OWASP ZAP DAST, Dependabot SCA, OpenSSF Scorecard supply chain analysisCompliant
2.2Address vulnerabilities without delayDependabot auto-PRs for dependency updates; vulnerability SLAs per Vulnerability Management PolicyCompliant
2.3Apply effective testingCI pipeline with HTMLHint, HTML5 validator, Linkinator, Lighthouse audits; OWASP ZAP full scan post-deploymentCompliant
2.4Disclose vulnerabilitiesSECURITY.md with GitHub Security Advisories; coordinated disclosure via security@hack23.orgCompliant
2.5Provide security updatesContinuous deployment via GitHub Actions; automated dependency updates; SLSA Level 3 attestation for releasesCompliant

6️⃣ Security Testing Evidence

Supports CRA Annex V Β§ 4 - Testing and Verification Documentation

Automated Security Testing Pipeline

Test TypeToolScheduleScopeEvidence
SASTCodeQLPR + PushHTML, JavaScript analysisCode Scanning
DASTOWASP ZAP Full ScanPost-deploymentLive website https://hack23.comZAP Workflow
SCADependabotContinuousnpm dependenciesDependabot Alerts
Supply ChainOpenSSF ScorecardWeeklyRepository security postureScorecard Results
QualityHTMLHint + HTML5 ValidatorPR + PushAll HTML filesPR Workflow
LinksLinkinatorPR + PushAll internal and external linksQuality Checks
PerformanceLighthouse CIPost-deploymentPerformance, Accessibility, SEODeploy Workflow
AccessibilityLighthouse (WCAG 2.1 AA)Post-deploymentAll pages auditedTarget: Score 100

Build Attestation & Provenance

Attestation TypeToolLevelVerification
Build ProvenanceGitHub AttestationsSLSA Level 3gh attestation verify
Release Attestationactions/attest-build-provenanceSLSA Level 3Signed build provenance

Verification Command:

gh attestation verify <release-asset> --owner Hack23

7️⃣ Conformity Assessment Conclusion

Assessment Summary

DimensionAssessmentRationale
Product TypeStatic HTML/CSS websiteNo server-side execution, no user data processing
CRA ClassificationStandard (Non-commercial OSS)Self-assessment approach sufficient
Overall RiskVery LowMinimal attack surface, read-only content delivery
Compliance Statusβœ… ConformantAll applicable CRA requirements addressed

Key Differentiators

  1. Minimal Attack Surface: Static website with no server-side code eliminates entire categories of vulnerabilities (injection, authentication bypass, session hijacking)
  2. Defense in Depth: Despite minimal risk, comprehensive security controls are applied (AWS CloudFront, TLS 1.3, security headers, supply chain security)
  3. Transparency: Full security architecture, threat model, and CRA assessment published as open-source documentation
  4. Automated Security: Continuous security scanning (CodeQL, ZAP, Scorecard, Dependabot) with automated remediation
  5. ISMS Integration: Aligned with ISO 27001, NIST CSF 2.0, CIS Controls v8.1 through Hack23 ISMS

Conformity Declaration

This self-assessment confirms that the Hack23 Homepage meets applicable EU Cyber Resilience Act requirements for a Standard-classified non-commercial open-source software product. The static nature of the website, combined with comprehensive security controls and continuous monitoring, ensures a robust security posture with very low residual risk.


πŸ“‹ ISMS Policy Alignment

ISMS PolicyRelevanceImplementation
Secure Development PolicyCI/CD security, code reviewBranch protection, automated scanning, PR reviews
Vulnerability ManagementVulnerability handlingDependabot, CodeQL, ZAP, defined SLAs
Network Security PolicyCDN and TLS configurationCloudFront TLS 1.3, security headers
Cryptography PolicyEncryption standardsAES-256 at rest, TLS 1.3 in transit
Access Control PolicyDeployment accessAWS OIDC, GitHub branch protection
Incident Response PlanSecurity incident handlingDefined procedures, contact channels
Backup & Recovery PolicyDR strategyS3 versioning, GitHub Pages fallback
Risk RegisterRisk trackingIntegrated with threat model
Compliance ChecklistMulti-framework complianceISO 27001, NIST CSF, CIS Controls